ISMS Copilot Docs

Visão Geral de Segurança e Proteção de Dados

O ISMS Copilot implementa medidas de segurança de nível empresarial para proteger os seus dados de conformidade sensíveis. Este artigo explica como os seus dados são protegidos,…

Visão Geral

O ISMS Copilot implementa medidas de segurança de nível empresarial para proteger os seus dados de conformidade sensíveis. Este artigo explica como os seus dados são protegidos, onde são armazenados e que controlos estão em vigor para garantir confidencialidade e privacidade.

A Quem se Destina

Este artigo é para:

  • Equipas de segurança que avaliam o ISMS Copilot
  • Profissionais de conformidade que lidam com dados sensíveis de clientes
  • Administradores responsáveis por decisões de proteção de dados
  • Utilizadores que precisam de compreender como os seus dados são protegidos

Princípios-Chave de Segurança

A arquitetura de segurança do ISMS Copilot segue estes princípios fundamentais:

  • Zero Treino com Dados do Utilizador - As suas conversas, documentos e informações de clientes nunca são usados para treinar modelos de IA
  • Residência de Dados na UE - Todos os dados são armazenados em servidores baseados na UE (Frankfurt, Alemanha)
  • Encriptação de Ponta a Ponta - Os dados são encriptados tanto em trânsito como em repouso
  • Retenção Controlada pelo Utilizador - É você quem decide por quanto tempo os seus dados são mantidos
  • Conformidade com o GDPR - Conformidade total com os regulamentos europeus de proteção de dados

Encriptação de Dados

Encriptação em Trânsito

Todos os dados transmitidos entre o seu navegador e os servidores do ISMS Copilot são protegidos usando:

  • Encriptação TLS 1.3 em todas as ligações HTTPS
  • Strict Transport Security (HSTS) aplicado por 1 ano com inclusão de subdomínios
  • Fixação de certificado para prevenir ataques man-in-the-middle
  • Atualização automática para HTTPS para todos os pedidos inseguros

Todas as ligações ao ISMS Copilot utilizam encriptação de nível bancário. Os seus dados não podem ser intercetados ou lidos durante a transmissão.

Encriptação em Repouso

Todos os dados armazenados nas bases de dados do ISMS Copilot são protegidos com:

  • Encriptação AES-256 para todas as bases de dados de produção
  • Cópias de segurança encriptadas com os mesmos padrões de encriptação
  • Armazenamento de ficheiros encriptado para documentos carregados (PDF, DOCX, XLS)
  • Gestão segura de chaves com chaves armazenadas separadamente dos dados

Armazenamento e Residência de Dados

Onde os Seus Dados São Armazenados

Todo o armazenamento de bases de dados do ISMS Copilot ocorre em:

  • Localização: Servidores baseados na UE (região AWS Frankfurt, Alemanha)
  • Fornecedor: Supabase (construído sobre infraestrutura AWS)
  • Conformidade: Centros de dados conformes com o GDPR com garantias de residência de dados na UE

Localização do Processamento de IA (Configurável pelo Utilizador):

Embora o armazenamento da sua base de dados seja sempre na UE, a localização do processamento de IA depende da sua definição de Modo de Proteção Avançada de Dados:

  • Proteção Avançada de Dados DESLIGADA (Predefinição): O processamento de IA ocorre nos Estados Unidos (xAI, OpenAI, Anthropic) com Cláusulas Contratuais Padrão e medidas suplementares
  • Proteção Avançada de Dados LIGADA: O processamento de IA ocorre na União Europeia (Mistral AI), eliminando transferências internacionais e requisitos de Avaliação de Impacto de Transferência

As organizações com requisitos de residência de dados na UE podem ativar o Modo de Proteção Avançada de Dados para evitar Avaliações de Impacto de Transferência no processamento de IA. Consulte a nossa Avaliação de Impacto de Transferência para mais detalhes.

A base de dados do histórico de conversas permanece sempre na UE (Frankfurt). O Modo de Proteção Avançada de Dados controla onde ocorre o processamento de IA e por quanto tempo os fornecedores de IA retêm os dados (30 dias vs zero).

Que Dados São Armazenados

O ISMS Copilot armazena as seguintes informações:

  • Informações da conta: Endereço de email, credenciais de autenticação (palavras-passe hashadas)
  • Histórico de conversas: As suas perguntas e respostas da IA dentro de cada área de trabalho
  • Documentos carregados: Ficheiros que carrega para análise (PDF, DOCX, XLS)
  • Dados da área de trabalho: Nomes das áreas de trabalho, instruções personalizadas e organização de projetos
  • Metadados de utilização: Carimbos de data/hora, contagens de mensagens e utilização de funcionalidades para faturação e melhoria do serviço

Autenticação e Controlo de Acesso

Métodos de Autenticação Suportados

O ISMS Copilot suporta várias opções de autenticação seguras:

Email e Palavra-passe

  • Requisitos de palavra-passe forte (mínimo de 8 caracteres com maiúsculas, minúsculas, números e caracteres especiais)
  • Palavras-passe hashadas usando o algoritmo bcrypt padrão da indústria
  • Verificação obrigatória de email: Deve clicar no link de confirmação enviado por email antes de poder iniciar sessão. Isto garante a propriedade da conta e previne acessos não autorizados
  • Redefinição segura de palavra-passe via verificação de email

Google OAuth

  • Início de sessão único usando a sua conta Google
  • Nenhuma palavra-passe armazenada no ISMS Copilot
  • Tokens de autenticação geridos pelo Google

Microsoft/Azure OAuth

  • Início de sessão único usando a sua conta Microsoft ou Azure
  • Pronto para empresas para organizações que usam Microsoft 365
  • Tokens de autenticação geridos pela Microsoft

Para máxima segurança, utilize provedores OAuth (Google ou Microsoft) combinados com as suas funcionalidades integradas de autenticação multifator. Isto adiciona uma camada extra de proteção à sua conta do ISMS Copilot.

Gestão de Sessões

As sessões de utilizador são geridas usando:

  • Tokens JWT com expiração automática
  • Armazenamento seguro de sessão que não persiste após o fecho do navegador
  • Logout automático quando os tokens expiram
  • Logout manual disponível através do menu do utilizador

Segurança ao Nível da Linha (RLS)

O ISMS Copilot implementa controlos de acesso ao nível da base de dados:

  • Os utilizadores só podem aceder às suas próprias conversas, áreas de trabalho e ficheiros carregados
  • Tentar aceder aos dados de outro utilizador devolve resultados vazios (não mensagens de erro)
  • Todas as consultas à base de dados filtram automaticamente pelo ID do utilizador autenticado
  • O acesso de administrador requer autenticação e autorização separadas

Retenção e Eliminação de Dados

Retenção Controlada pelo Utilizador

Tem controlo total sobre por quanto tempo os seus dados são mantidos:

  1. Clique no ícone do menu do utilizador (canto superior direito)
  2. Selecione Definições
  3. No campo Período de Retenção de Dados, introduza o período de retenção preferido:
  • Mínimo: 1 dia
  • Máximo: 7 anos
  • Ou clique em Manter para Sempre para reter indefinidamente
  1. Clique em Guardar Definições

Resultado esperado: A caixa de diálogo de definições fecha e a sua preferência de retenção é guardada.

Os dados mais antigos do que o seu período de retenção são automaticamente e permanentemente eliminados. Este processo é executado diariamente e não pode ser desfeito. Certifique-se de exportar quaisquer dados de que necessite antes de expirarem.

Eliminação Automática de Dados

O ISMS Copilot elimina automaticamente os dados expirados:

  • O trabalho de eliminação é executado diariamente para remover dados mais antigos do que o seu período de retenção
  • Os dados eliminados incluem histórico de conversas, ficheiros carregados e conteúdo da área de trabalho
  • A eliminação é permanente e não pode ser recuperada
  • As informações da conta (email, definições) são retidas até à eliminação da conta

Eliminação de Conta

Para eliminar a sua conta e todos os dados associados:

  1. Contacte o suporte do ISMS Copilot através do Centro de Ajuda
  2. Solicite a eliminação completa da conta
  3. O suporte irá confirmar a sua identidade e processar a eliminação
  4. Todos os dados são removidos permanentemente em 30 dias

Privacidade e Conformidade

Conformidade com o GDPR

O ISMS Copilot está totalmente em conformidade com o Regulamento Geral de Proteção de Dados (GDPR):

  • Minimização de dados: Apenas são recolhidos dados essenciais
  • Limitação de finalidade: Os dados são usados apenas para fornecer o serviço
  • Limitação de armazenamento: Períodos de retenção controlados pelo utilizador
  • Direito de acesso: Os utilizadores podem exportar os seus dados
  • Direito ao esquecimento: Os utilizadores podem solicitar a eliminação completa de dados
  • Direito à portabilidade: Os dados podem ser exportados em formatos padrão
  • Proteção de dados por design: Segurança integrada em todas as funcionalidades

Treino de IA e os Seus Dados

O ISMS Copilot garante:

  • Nenhum treino com dados do utilizador: As suas conversas, documentos e informações de clientes nunca são usados para treinar modelos de IA
  • Processamento isolado: Cada conversa é processada independentemente
  • Nenhuma partilha de dados entre clientes: Os seus dados nunca são visíveis para outros utilizadores
  • Isolamento de áreas de trabalho: Diferentes áreas de trabalho mantêm fronteiras de dados separadas

Ao contrário de ferramentas de IA gerais como o ChatGPT, o ISMS Copilot nunca usa os seus dados de conformidade sensíveis para melhorar o modelo de IA. As informações dos seus clientes permanecem completamente confidenciais.

Opções de Processamento do Fornecedor de IA:

Pode escolher entre dois modos de processamento de IA através do Modo de Proteção Avançada de Dados:

  • Modo Predefinido (DESLIGADO): Processamento nos EUA (xAI, OpenAI, Anthropic) com retenção temporária de 30 dias
  • Proteção Avançada de Dados (LIGADA): Processamento na UE (Mistral AI) com retenção zero

Independentemente do modo que escolher, os seus dados NUNCA são usados para treino de IA.

Segurança da Aplicação

Proteção Contra Ataques Comuns

O ISMS Copilot implementa vários cabeçalhos e políticas de segurança:

Proteção Contra Clickjacking

  • X-Frame-Options: DENY impede a incorporação em iframes
  • A diretiva frame-ancestors da Content Security Policy bloqueia o enquadramento

Content Security Policy (CSP)

  • Restringe a execução de scripts apenas a fontes aprovadas
  • Bloqueia scripts inline exceto onde explicitamente requerido
  • Previne ataques object-src e base-uri
  • Atualiza automaticamente pedidos HTTP inseguros para HTTPS

Proteção de Tipo MIME

  • X-Content-Type-Options: nosniff previne ataques de confusão de tipo MIME

Política de Referenciador

  • strict-origin-when-cross-origin limita a fuga de informações em pedidos entre sites

Política de Permissões

O ISMS Copilot desativa funcionalidades desnecessárias do navegador para reduzir a superfície de ataque:

  • Câmara: Desativada
  • Microfone: Desativado
  • Geolocalização: Desativada
  • Cohorte de Interesse (rastreamento FLoC): Bloqueado

Serviços de Terceiros

Serviços de Processamento de IA

O ISMS Copilot dá-lhe controlo sobre qual fornecedor de IA processa as suas conversas.

Fornecedores de IA Disponíveis (Configuráveis pelo Utilizador via Modo de Proteção Avançada de Dados):

  • xAI (Grok), OpenAI e Anthropic (Claude):
    • Localização: Estados Unidos
    • Retenção: 30 dias (cache temporária)
    • Treino: Dados da API NÃO usados para treino de modelos
    • Ativo quando: Proteção Avançada de Dados está DESLIGADA (predefinição)
  • Mistral AI:
    • Localização: União Europeia
    • Retenção: Zero (sem retenção)
    • Treino: NÃO usado para treino de modelos
    • Ativo quando: Proteção Avançada de Dados está LIGADA

As organizações com requisitos de residência de dados na UE devem ativar o Modo de Proteção Avançada de Dados para garantir 100% de processamento na UE com retenção zero pelo fornecedor de IA. Isto proporciona as garantias de privacidade mais fortes disponíveis.

Análises e Monitorização

O ISMS Copilot utiliza os seguintes serviços de terceiros:

PostHog (Análises)

  • Finalidade: Análises de produto anónimas e rastreamento de utilização de funcionalidades
  • Dados partilhados: Utilização de funcionalidades, visualizações de página, IDs de utilizador anonimizados
  • Não partilhado: Conteúdo de conversas, documentos carregados, informações pessoais

Sentry (Monitorização de Erros)

  • Finalidade: Rastreamento de erros e monitorização de desempenho
  • Dados partilhados: Mensagens de erro, stack traces, informações do navegador, IDs de utilizador (apenas UUID, em produção)
  • Não partilhado: Conteúdo de conversas, documentos carregados, endereços de email, nomes

Processamento de Pagamentos

Stripe

  • Finalidade: Processamento seguro de pagamentos e gestão de subscrições
  • Processador de pagamentos certificado PCI DSS Nível 1
  • O ISMS Copilot nunca armazena informações de cartões de crédito
  • Todos os dados de pagamento são tratados exclusivamente pelo Stripe

Os utilizadores premium podem gerir a sua subscrição e métodos de pagamento de forma segura através do Portal do Cliente Stripe clicando em "Gerir Subscrição" no menu do utilizador.

Limitações e Considerações

O Que o ISMS Copilot NÃO Oferece Atualmente

  • Opções Adicionais de MFA: O login por email inclui verificação obrigatória de email (uma forma de MFA). Para maior proteção, pode usar provedores OAuth (Google/Microsoft) com o seu próprio MFA ativado. O suporte para TOTP/aplicativos autenticadores ainda não está disponível.
  • Single Sign-On (SSO/SAML): A integração de SSO empresarial não está atualmente disponível
  • Chaves de Segurança de Hardware: A autenticação FIDO2/WebAuthn não é suportada
  • Painel de Gestão de Sessões: Os utilizadores não podem visualizar ou gerir sessões ativas em vários dispositivos
  • Lista Branca de IPs: O acesso não pode ser restringido a endereços IP específicos

Restrições de Retenção de Dados

  • Período mínimo de retenção: 1 dia
  • Período máximo de retenção: 7 anos
  • Os utilizadores gratuitos têm os mesmos controlos de retenção que os utilizadores premium

Resposta a Incidentes de Segurança

Monitorização de Tempo de Atividade e Deteção

O ISMS Copilot mantém monitorização em tempo real dos sistemas de produção para garantir disponibilidade e resposta rápida a incidentes:

  • Monitorização de Tempo de Atividade BetterStack: Monitorização contínua em tempo real de chat.ismscopilot.com (aplicação principal) para problemas de disponibilidade
  • Alertas Automáticos: Notificações instantâneas no Slack para o canal #incident quando são detetados problemas de disponibilidade
  • Classificação de Incidentes: Avaliação da equipa para determinar se os problemas constituem eventos ou incidentes que requerem escalamento
  • Escalamento Multicanal: Alertas progressivos via email e SMS para incidentes críticos
  • Página de Estado Público: Estado do serviço em tempo real disponível em https://status.ismscopilot.com/

Pode verificar o estado atual de todos os serviços do ISMS Copilot a qualquer momento visitando a nossa página de estado público. Isto proporciona transparência sobre a disponibilidade do sistema e quaisquer incidentes em curso.

Monitorização Adicional de Segurança

Além da monitorização de tempo de atividade, o ISMS Copilot emprega:

  • Rastreamento e alerta automáticos de erros via Sentry
  • Registos de auditoria da base de dados para padrões de acesso suspeitos
  • Revisões regulares de segurança e avaliações de vulnerabilidades

Reportar Problemas de Segurança

Se descobrir uma vulnerabilidade de segurança:

  1. Contacte o suporte do ISMS Copilot imediatamente através do Centro de Ajuda
  2. Forneça informações detalhadas sobre o problema (sem o divulgar publicamente)
  3. Não tente explorar a vulnerabilidade
  4. Dê tempo à equipa de segurança para investigar e resolver o problema

Melhores Práticas para Utilizadores

Segurança da Conta

  • Utilize uma palavra-passe forte e única (ou provedores OAuth com MFA ativado)
  • Não partilhe as suas credenciais de login com outras pessoas
  • Encerre a sessão após utilizar computadores partilhados ou públicos
  • Revise regularmente as suas áreas de trabalho e conversas para detetar atividade não autorizada

Proteção de Dados

  • Defina períodos de retenção de dados apropriados para os seus requisitos de conformidade
  • Anonimize informações sensíveis de clientes antes de carregar, quando possível
  • Utilize áreas de trabalho separadas para diferentes clientes para evitar mistura de dados
  • Exporte regularmente dados importantes antes de expirarem com base nas definições de retenção

Crie uma área de trabalho dedicada para cada cliente ou projeto de conformidade. Isto garante que os dados do cliente permanecem isolados e facilita a gestão de políticas de retenção e controlos de acesso.

Certificações de Conformidade

Estado Atual

O ISMS Copilot mantém conformidade com:

  • GDPR (Regulamento Geral de Proteção de Dados)
  • CCPA (Princípios da Lei de Privacidade do Consumidor da Califórnia)
  • Requisitos de residência de dados na UE

Certificações dos Fornecedores de Infraestrutura

Os fornecedores de infraestrutura do ISMS Copilot mantêm:

  • AWS: ISO 27001, SOC 2 Tipo II, PCI DSS
  • Supabase: SOC 2 Tipo II, conformidade com o GDPR
  • Stripe: PCI DSS Nível 1, SOC 2 Tipo II

Próximos Passos

Obter Ajuda

Se tiver dúvidas sobre segurança ou privacidade:

  • Consulte a nossa Coleção de Segurança para documentação detalhada sobre segurança
  • Contacte o suporte através do menu do Centro de Ajuda
  • Para vulnerabilidades de segurança, reporte imediatamente através dos canais de suporte

O ISMS Copilot está comprometido com a transparência nas práticas de segurança. A nossa Coleção de Segurança fornece informações detalhadas sobre o tratamento de dados, medidas de segurança e conformidade com regulamentos de privacidade.

On this page